新型态降级攻击可让攻击者植入恶意内核驱动程序、Rootkit
支付動態 · 2024-10-28

资安业者SafeBreach发现,他们向微软通报Windows Downdate降级漏洞并得到修补后,攻击者仍有机会接管自动更新机制Microsoft Update,进行名为ItsNotASecurityBoundary的攻击植入未经签章的恶意内核驱动程序

今年8月资安业者SafeBreach在Black Hat USA 2024、DEF CON 32两场大型资安会议上,揭露Windows Downdate降级攻击,攻击者可借由窗口操作系统的弱点,对于重要组件进行降级,从而曝露原本已经修补完成的漏洞,其中一个借由降级攻击引发的弱点是CVE-2024-21302(CVSS风险评为6.7),微软获报后也在同月发布修补程序,如今研究人员公布更多细节,并提及一种新的降级攻击手法。

研究人员提及,虽然微软对CVE-2024-21302发布了修补程序,但他们发现,微软目前只处理已跨越安全边界的部分,而对于能够接管自动更新机制Microsoft Update的部分,由于这项弱点涉及以管理员身分运行内核代码,微软不认为此举跨越安全边界而未处理,但实际上,仍有可能遭人滥用。

他们发现,攻击者若是能利用接管Microsoft Update的弱点,就有机会绕过驱动程序强制签章(DSE)的系统内核防护机制,进而加载尚未签章的驱动程序,并部署rootkit恶意程序,甚至能隐藏特定处理进程、网络活动、破坏操作系统的安全管控机制。研究人员将这种攻击手法命名为ItsNotASecurityBoundary,并在完整套用所有更新的Windows 11 23H2操作系统上,展示如何用来发动降级攻击,

针对于这项绕过DSE的攻击手法,研究人员解释这是涉及「文件假性不变(False File Immutability,FFI)」的新型态漏洞,此类弱点源自于文件理应不会被变更的错误假设。

他们进一步举例说明。照理来说,封锁写入的存取共享机制将使得文件不会被受到变更,但若是攻击者借由清理系统运作环境,并在文件于内存存取的过程当中,触发内存分页错误,就有机会导致文件重新读取甚至是更改。

这种双重读取的状况,本质上,也涉及从检查时间到使用时间( Time-of-Check to Time-of-Use,TOCTOU)的竞争,攻击者有机会借此置换成未经签章的恶意版本内核驱动程序,当操作系统处理驱动程序列表的过程里,便会将该驱动程序的验证码视为有效并允许加载,从而达成ItsNotASecurityBoundary攻击。

热门文章
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
BETFAIR 网络攻击80万用户资料泄露
游戏风向
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
首页
游戏
合作
发现
我的